Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GLPI (CVE-2019-1010310)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
12/07/2019
Última modificación:
24/08/2020

Descripción

El producto GLPI versión 9.3.1 de GLPI, está afectado por: Inyección de etiquetas de marcos y formularios permitiendo a los administradores hacer phishing mediante la colocación de código en una descripción de recordatorio. El impacto es: los administradores pueden engañar a cualquier usuario o grupo de usuarios para obtener credenciales y tarjetas de crédito. El componente es: Tools ) Reminder ) Description .. Ajustar la descripción en cualquier etiqueta iframe/form y aplicar. El vector de ataque es: el atacante coloca un formulario de inicio de sesión, el usuario lo completa y hace clic en enviar. La petición se envía hacia el dominio del atacante que guarda los datos. La versión corregida es: 9.4.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:glpi-project:glpi:9.3.1:*:*:*:*:*:*:*